Vulnerabilidad en GStreamer (CVE-2024-47545)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-191
Subdesbordamiento de entero
Fecha de publicación:
12/12/2024
Última modificación:
18/12/2024
Descripción
GStreamer es una librería para construir gráficos de componentes de manejo de medios. Se ha detectado un desbordamiento de enteros en la función qtdemux_parse_trak dentro de qtdemux.c. Durante el caso de análisis de strf, el tamaño de la resta -= 40 puede provocar un desbordamiento de enteros negativo si es menor que 40. Si esto sucede, la llamada posterior a gst_buffer_fill invocará memcpy con un tamaño de copia grande, lo que dará como resultado una lectura OOB. Esta vulnerabilidad se corrigió en 1.24.10.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:gstreamer_project:gstreamer:*:*:*:*:*:*:*:* | 1.24.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página